Overlay attack (attaque par superposition)
hackingDéfinition
Une overlay attack, ou attaque par superposition, consiste à afficher une interface factice par-dessus une application légitime afin de tromper l'utilisateur au moment précis de sa saisie. Le phénomène concerne principalement Android, où une application malveillante détecte l'ouverture d'une application bancaire et superpose instantanément une fausse fenêtre de connexion visuellement identique. L'utilisateur saisit ses identifiants en croyant s'adresser à sa banque, alors que les données sont transmises à l'attaquant. Cette technique constitue le mécanisme central de nombreux chevaux de Troie bancaires mobiles. Elle est souvent combinée à l'interception des codes à usage unique pour valider ensuite une opération frauduleuse.
Le fonctionnement repose sur des capacités du système détournées de leur usage initial. La permission SYSTEM_ALERT_WINDOW autorise une application à dessiner par-dessus les autres, fonctionnalité légitime pour des bulles de messagerie ou des assistants. Les services d'accessibilité, destinés aux personnes en situation de handicap, permettent quant à eux de lire le contenu affiché et de simuler des interactions. Combinés, ces deux éléments donnent au logiciel malveillant la capacité de savoir quelle application est au premier plan et d'y superposer le bon écran au bon moment.
Une campagne type se déroule ainsi :
- Installation : diffusion via une application compagnon d'apparence anodine, un compte-gouttes publié sur une boutique officielle, ou un téléchargement hors boutique promu par SMS ou publicité.
- Obtention des permissions : la victime est guidée par des écrans insistants vers l'activation de l'accessibilité, présentée comme nécessaire au fonctionnement.
- Récupération des gabarits : le logiciel télécharge depuis son serveur de commande les pages de connexion imitant les établissements ciblés.
- Collecte : superposition au lancement de l'application visée, capture des identifiants, puis interception des SMS ou des notifications d'authentification.
Les familles les plus documentées, comme Anatsa, Cerberus ou Octo, ciblent des centaines d'applications bancaires et de portefeuilles de crypto-actifs, avec une adaptation régulière aux marchés européens. Certaines variantes ajoutent un accès à distance permettant d'initier le virement directement depuis l'appareil de la victime, ce qui déjoue les contrôles fondés sur la réputation du terminal.
Les protections se situent à plusieurs niveaux. Android restreint progressivement l'octroi de l'accessibilité et du dessin par-dessus aux applications installées hors boutique, et Play Protect détecte une partie des familles connues. Côté utilisateur, les bons réflexes consistent à n'installer que depuis la boutique officielle, à refuser toute demande d'accessibilité non justifiée, à auditer périodiquement les permissions accordées et à maintenir le système à jour. Côté établissements, la détection d'écran superposé dans l'application, l'attestation d'intégrité du terminal et l'analyse comportementale des transactions limitent l'exploitation des identifiants volés.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.